Este tutorial mostra como gerar um CSR (Certificate Signing Request) em um servidor Courier IMAP com OpenSSL. O certificado obtido a partir deste CSR protege as conexões TLS que os clientes de e-mail utilizam para IMAP, POP3 e SMTP, garantindo que as credenciais e mensagens trafeguem criptografadas entre o cliente e o servidor.
Gerar um CSR no Servidor Courier IMAP
Se você já gerou seu CSR e recebeu os arquivos do certificado da Autoridade Certificadora, ignore este guia e vá diretamente para instalar o certificado SSL no Servidor Courier IMAP.
Um CSR é um bloco de texto codificado que contém os detalhes do domínio e da organização que você deseja certificar. Você o envia a uma Autoridade Certificadora (CA) ao solicitar um certificado. Gerar o CSR também cria uma chave privada correspondente que permanece no seu servidor. Você precisará dessa chave para instalar o certificado posteriormente, portanto não a exclua nem a mova.
Você pode gerar o CSR pela linha de comando com o OpenSSL, conforme mostrado abaixo, ou usar nosso Gerador de CSR para criar o CSR e a chave diretamente no seu navegador.
Passo 1: Execute o comando OpenSSL
Conecte-se ao seu servidor via SSH e execute o comando abaixo. Ele gera uma nova chave privada RSA de 2048 bits e um CSR correspondente no diretório atual:
openssl req -new -newkey rsa:2048 -nodes
-keyout mail.yourdomain.com.key
-out mail.yourdomain.com.csr
-addext "subjectAltName=DNS:mail.yourdomain.com,DNS:imap.yourdomain.com,DNS:smtp.yourdomain.com"
A opção -addext adiciona um Subject Alternative Name (SAN) à solicitação. Isso não é opcional: navegadores e clientes de e-mail comparam o nome de host do servidor com o SAN, e não com o Common Name, portanto o certificado deve listar todos os nomes de host usados pelos clientes. Inclua todos os nomes de host aos quais seus clientes de e-mail se conectam, separados por vírgulas.
Use os nomes de host que seus clientes realmente utilizam para IMAP, POP3 e SMTP, por exemplo mail.yourdomain.com, imap.yourdomain.com e smtp.yourdomain.com. Se os três serviços compartilharem um único nome de host, liste apenas esse nome. Evite usar o domínio simples do seu site, a menos que os clientes de e-mail se conectem a ele diretamente.
Duas observações sobre o comando em si: rsa:2048 é o menor tamanho de chave aceito pelas CAs públicas, e você pode aumentá-lo para rsa:4096 para obter uma chave maior. A opção -nodes grava a chave sem senha de proteção, o que é necessário para o Courier, pois ele carrega a chave na inicialização sem solicitar confirmação.
Passo 2: Responda às perguntas
Em seguida, o OpenSSL solicita os detalhes que compõem o Distinguished Name do certificado. Ele pergunta nesta ordem:
- Country Name (2 letter code): o código ISO de duas letras do seu país, por exemplo US ou GB.
- State or Province Name: o nome completo do estado ou província, sem abreviações.
- Locality Name: a cidade onde sua organização está registrada.
- Organization Name: o nome legal da sua organização, por exemplo GPI Holding LLC.
- Organizational Unit Name: deixe em branco e pressione Enter. As CAs públicas não incluem mais o campo OU.
- Common Name: o nome de host principal de e-mail que você está protegendo, por exemplo mail.yourdomain.com. Deve corresponder a um dos nomes SAN definidos no Passo 1.
- Email Address: opcional. Você pode deixar em branco, pois as CAs públicas não o incluem no certificado.
Após o Distinguished Name, o OpenSSL solicita dois atributos adicionais: A challenge password e An optional company name. Deixe ambos em branco e pressione Enter. As CAs públicas não os utilizam.
Se uma solicitação mostrar um valor entre colchetes, isso é um padrão: pressione Enter para aceitá-lo ou digite um novo valor. Não deixe todo o Distinguished Name vazio, pois algumas versões do OpenSSL se recusam a gravar o CSR nesse caso. No mínimo, preencha o País, a Organização e o Common Name.
Passo 3: Copie o CSR e solicite seu certificado
O OpenSSL salva dois arquivos no diretório atual: mail.yourdomain.com.key (sua chave privada) e mail.yourdomain.com.csr (seu CSR). Abra o CSR em qualquer editor de texto simples, ou imprima-o no terminal:
cat mail.yourdomain.com.csr
Copie todo o bloco, incluindo as linhas -----BEGIN CERTIFICATE REQUEST----- e -----END CERTIFICATE REQUEST-----. Ele se parece com isto:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwXTELMAkGA1UEBhMCVVMx...
...the encoded body of your request...
-----END CERTIFICATE REQUEST-----
Cole este bloco no formulário de pedido ao comprar seu certificado. Para confirmar se os detalhes estão corretos antes de enviar, use nosso decodificador de CSR, que exibe o Common Name, as entradas SAN, o tamanho da chave e a organização contidos no CSR.
Mantenha o arquivo mail.yourdomain.com.key no servidor e acessível apenas para leitura pelo usuário root. Você o combinará com o certificado emitido durante a instalação, e um certificado não pode ser instalado sem sua chave privada correspondente.
Assim que a CA emitir seu certificado, combine-o com essa chave privada e com a cadeia da CA em um único arquivo PEM e aponte a configuração TLS_CERTFILE do Courier para ele. Nosso guia sobre como instalar um certificado SSL no Servidor Courier IMAP aborda o processo completo.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


